--- nftables_baseline_enabled: false nftables_baseline_allow_ssh: true nftables_baseline_allow_icmp: true nftables_baseline_input_policy: "drop" nftables_baseline_forward_policy: "drop" nftables_baseline_output_policy: "accept" nftables_baseline_ssh_port: 22 nftables_baseline_extra_tcp_ports: [] nftables_baseline_extra_udp_ports: [] # Ruleset résolu, généré par `make flux` (scripts/resoudre_flux.py) : règles par # source (ip saddr = moindre privilège), dérivées des meta/flux.yml de l'hôte. S'il # est présent sur le contrôleur, il PRIME sur le gabarit plat ci-dessus. nftables_baseline_ruleset_genere: "{{ inventory_dir }}/../../flux-genere/{{ inventory_hostname }}.nft" # La liste des flux que la sonde `connectivite` teste chaque minute, generee par `make flux` # a cote du ruleset, depuis les MEMES regles (voir templates/sonde-connectivite.sh.j2). nftables_baseline_connectivite_genere: "{{ inventory_dir }}/../../flux-genere/{{ inventory_hostname }}.connectivite.json"